← voltar
CVE-2025-64446criticalsob ataqueCWE-23

CVE-2025-64446

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.4epss 92%
da publicação à arma0 dias
Publicada no NVD14 de nov.
1ª PoC13 de nov.
metasploit14 de nov.
CISA KEV14 de nov.
probabilidade de exploração
92%top 1% das CVEs
exploração observada
simCISA + VulnCheck
28 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-11-21

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal (CWE-23) no componente GUI do FortiWeb que permite a um atacante não autenticado executar comandos administrativos via requisições HTTP/HTTPS manipuladas. A Fortinet confirma exploração ativa antes da divulgação (zero-day) e a CISA deu apenas 7 dias de prazo no KEV — sinal de que o risco é real, não apenas teórico, para qualquer FortiWeb com a interface de gerência exposta.

Detalhamento técnico

A vulnerabilidade é uma confusão de caminho ('path confusion') na interface GUI de administração do FortiWeb, classificada como CWE-23 (Relative Path Traversal). O mecanismo exato do parsing de rotas não foi detalhado publicamente pela Fortinet, mas o resultado documentado é que uma requisição HTTP/HTTPS especialmente construída consegue escapar do contexto de autenticação esperado e alcançar endpoints administrativos que deveriam exigir sessão válida.

O artefato de detecção publicado pela watchTowr Labs (repositório watchTowr-vs-Fortiweb-AuthBypass) mostra o impacto prático: o script envia o exploit e, em caso de sucesso, uma nova conta de administrador é criada no sistema com usuário e senha gerados. Isso indica que a falha não se limita a leitura de arquivo fora de diretório — ela permite escrita/criação de configuração administrativa (usuário admin), o que explica por que o CVSS marca C:H/I:H/A:H (comprometimento total de confidencialidade, integridade e disponibilidade).

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que não há necessidade de autenticação, interação do usuário ou condições de acesso especiais além de alcançar a porta de gerência HTTP/HTTPS do FortiWeb pela rede. A Fortinet nomeou a falha internamente de 'Path confusion vulnerability in GUI', e o próprio repositório de detecção da watchTowr a trata como bypass de autenticação — a nomenclatura varia entre os pesquisadores, mas o efeito final documentado é o mesmo: acesso administrativo não autorizado.

Como é explorada

O vetor é a interface de gerência HTTP ou HTTPS do FortiWeb (a GUI administrativa). Não é necessária credencial, sessão prévia, nem configuração não padrão específica — o único pré-requisito real é que a interface de gerência esteja acessível pela rede ao atacante, incluindo, no cenário mais grave, exposição direta à internet.

Na prática documentada pela watchTowr, uma única requisição manipulada resulta na criação de uma nova conta de administrador no FortiWeb, dando ao atacante controle total sobre a configuração do dispositivo — de onde é possível executar comandos administrativos, alterar regras de WAF, interceptar ou desviar tráfego protegido, e usar o equipamento como pivô na rede. A baixa complexidade de ataque (AC:L) e a ausência de interação do usuário tornam a exploração automatizável, o que é consistente com a existência de módulo Metasploit e template Nuclei públicos.

A Fortinet confirma exploração no mundo real antes mesmo da divulgação pública, e a CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação, com prazo de correção de apenas sete dias (14 a 21 de novembro de 2025) — prazo bem mais curto que o padrão de 2-3 semanas usado para a maioria das entradas do catálogo, o que reflete a gravidade e a exploração já observada.

Versões

Afetadas
FortiWeb 8.0.0 até 8.0.1; 7.6.0 até 7.6.4; 7.4.0 até 7.4.9; 7.2.0 até 7.2.11; 7.0.0 até 7.0.11. FortiWeb 6.4 não é afetado.
Corrigidas em
8.0.2 ou superior; 7.6.5 ou superior; 7.4.10 ou superior; 7.2.12 ou superior; 7.0.12 ou superior.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas por ramo: 8.0.2 ou superior, 7.6.5 ou superior, 7.4.10 ou superior, 7.2.12 ou superior, 7.0.12 ou superior. FortiWeb 6.4 não é afetado. Não há patch parcial ou flag de configuração que elimine a falha em si — a atualização de versão é a única correção real.

Se a atualização imediata não for possível, a própria Fortinet recomenda desabilitar HTTP e HTTPS nas interfaces voltadas para a internet como paliativo até a atualização. Se a interface de gerência HTTP/HTTPS já estiver restrita apenas à rede interna (boa prática recomendada independentemente desta CVE), o risco de exploração remota cai bastante, mas isso não é uma correção — apenas reduz a superfície de exposição.

Depois de aplicar o patch, a Fortinet recomenda revisar a configuração do dispositivo e os logs em busca de modificações inesperadas ou contas de administrador não autorizadas criadas antes da correção — passo crítico dado que a falha já foi explorada para criar contas administrativas ocultas. Atualizar sem essa revisão pode deixar uma conta backdoor já plantada, mesmo em sistema corrigido.

Como detectar

O indicador mais direto é a presença de contas de administrador não reconhecidas na configuração do FortiWeb — o artefato de detecção da watchTowr Labs demonstra que exploração bem-sucedida resulta na criação de um usuário administrativo novo com credenciais geradas aleatoriamente, então revisar a lista de administradores e o histórico de alterações de configuração é o passo prático mais confiável. A Fortinet não publicou assinaturas de log específicas nem indicadores de comprometimento (IOCs) detalhados no advisory; a orientação oficial se limita a 'revisar logs para modificações inesperadas', sem padrão de requisição ou string a procurar — ou seja, não há sinal de rede confiável e público documentado até o momento além da revisão de contas e configuração pós-fato.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A relative path traversal vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.1, FortiWeb 7.6.0 through 7.6.4, FortiWeb 7.4.0 through 7.4.9, FortiWeb 7.2.0 through 7.2.11, FortiWeb 7.0.0 through 7.0.11 may allow an attacker to execute administrative commands on the system via crafted HTTP or HTTPS requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C
Produtos afetados
Fortinet · FortiWeb
PoCs públicas encontradas28
exploitdbwww.exploit-db.com/exploits/52502não verificadoexploitdbwww.exploit-db.com/exploits/52495não verificadogithubgithub.com/sensepost/CVE-2025-6444631githubgithub.com/lincemorado97/CVE-2025-64446_CVE-2025-5803414githubgithub.com/sxyrxyy/CVE-2025-64446-FortiWeb-CGI-Bypass-PoC13githubgithub.com/soltanali0/CVE-2025-64446-Exploit13githubgithub.com/fevar54/CVE-2025-64446-PoC---FortiWeb-Path-Traversal7githubgithub.com/verylazytech/CVE-2025-644463githubgithub.com/CerberusMrXi/FortiWeb-cve-2025-64446-RCE-exploit1githubgithub.com/AN5I/cve-2025-64446-fortiweb-exploit1githubgithub.com/D3crypT0r/CVE-2025-644460githubgithub.com/lequoca/fortinet-fortiweb-cve-2025-64446-580340githubgithub.com/eagle-nett/FORTIWEB_CVE-2025-64446-580340githubgithub.com/0xBlackash/CVE-2025-644460githubgithub.com/litndat/Vulnerability-CVE-2025-64446-CVE-2025-580340githubgithub.com/Death112233/CVE-2025-64446-0vulncheckvulncheck.com/xdb/99a1e77764fanão verificadocve_referencegithub.com/watchtowrlabs/watchTowr-vs-Fortiweb-AuthBypassnão verificadovulncheckvulncheck.com/xdb/ab96865a9542não verificadovulncheckvulncheck.com/xdb/a38d551a6831não verificadovulncheckvulncheck.com/xdb/4e9128737039não verificadovulncheckvulncheck.com/xdb/3cf4d6bc9808não verificadovulncheckvulncheck.com/xdb/cd22b158afe3não verificadovulncheckvulncheck.com/xdb/2875543819b4não verificadovulncheckvulncheck.com/xdb/feb9e9d57734não verificadovulncheckvulncheck.com/xdb/b9f71fa7dc26não verificadovulncheckvulncheck.com/xdb/820fc34638d5não verificadovulncheckvulncheck.com/xdb/6c855a299f60não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.